
Ein eBPF-gestütztes Active-Defense-System, das deinen Linux-Server in einen täuschenden Honeypot verwandelt. Bietet transparente Verkehrsumleitung, OS-Fingerprint-Spoofing, DLP auf Kernel-Ebene und Zero-Trust-SSH-Zugriff (SPA).
Phantom Grid ist ein Zero-Trust-Network-Access-System (ZTNA) der nächsten Generation mit aktiver Verteidigung. Es arbeitet sowohl auf Kernel-Ebene (eBPF) als auch auf Anwendungsebene (mTLS), um Linux-Server in eine robuste, täuschende Angriffsfläche zu verwandeln.
Es wurde für moderne Unternehmen entwickelt und soll die Sichtbarkeit Ihrer Infrastruktur für Netzwerk-Scanner erheblich reduzieren, während es für autorisiertes Personal weiterhin hochgradig zugänglich bleibt.
Kritische Netzwerkdienste (z. B. SSH, Datenbank, Management-Schnittstellen) werden standardmäßig nativ im Linux-Kernel über XDP verworfen, wodurch das Risiko einer unbefugten Entdeckung stark gemindert wird. Der Zugriff wird dynamisch über Single Packet Authorization (SPA) unter Verwendung von Ed25519-Kryptografie und zeitbasierten Einmalpasswörtern (TOTP) gewährt.
Um NAT-Blindspots zu mindern, verfügt Phantom Grid über einen integrierten Mutual-TLS-Proxy (mTLS). Der Proxy verifiziert strikt clientseitige X.509-Zertifikate, bevor er Datenverkehr weiterleitet, und gewährleistet so einen robusten Schutz, selbst wenn ein Angreifer dieselbe öffentliche NAT-IP wie ein autorisierter Benutzer verwendet.
Phantom Grid lässt sich nahtlos in bestehende Microservices-Architekturen integrieren, ohne die interne Backend-zu-Datenbank-Kommunikation zu stören:
lo) gebunden ist, arbeitet nativ ohne Overhead, sodass Backend-Dienste und Datenbanken auf demselben Host frei kommunizieren können, während der öffentliche Port getarnt bleibt.CN=backend-api) statt über unzuverlässige IP-Adressen durchgesetzt, was echtes Zero Trust in dynamischen Cloud-/Kubernetes-Umgebungen gewährleistet.Der Fleet Manager ist für Unternehmensgröße ausgelegt und enthält eine KDC-API, die automatisch SPA-Schlüssel, TOTP-Geheimnisse und mTLS-Zertifikate für neue Bereitstellungen generiert. Der Agent unterstützt das Laden einer großen Anzahl öffentlicher Schlüssel, was einen schnellen Widerruf einzelner Zugriffe ermöglicht, ohne die Flotte zu beeinträchtigen.
Der SPA-Client enthält ein eingebettetes, hardwarebeschleunigtes Web-Dashboard. Benutzer können sich einfach mit geschützten Servern verbinden, die Echtzeitlatenz anzeigen und Verbindungszustände mit einem einzigen Klick verwalten, ohne CLI-Kenntnisse zu benötigen.
Phantom Grid nutzt den Linux-eBPF-Verifier, um das Risiko von Kernel-Instabilität im Vergleich zu traditionellen Kernelmodulen erheblich zu reduzieren. Programme, die die Verifier-Validierung nicht bestehen, werden vor dem Laden in den Kernel abgelehnt.
Durch den Betrieb auf der XDP-Ebene erreicht Phantom Grid einen vernachlässigbaren Performance-Overhead. Die CPU-Auslastung während Angriffen mit hohem Volumen (z. B. DDoS) ist im Vergleich zur Paketverarbeitung im traditionellen Linux-Netzwerk-Stack deutlich reduziert, während der Speicherverbrauch minimal bleibt.
graph TD
Client[Remote Client] -->|SPA Packet| XDP{eBPF XDP Cloaking}
Client -->|mTLS Handshake| Proxy{mTLS Proxy}
subgraph Kernel Space
XDP -->|Invalid/Scan| Redirect[Redirect to Honeypot]
XDP -->|Valid SPA| Allow[Open Port for IP]
TC[eBPF TC Hook] -->|Egress Filtering| NIC
end
subgraph User Space
Allow --> Proxy
Proxy -->|Invalid Cert| Reject[Terminate Connection]
Proxy -->|Valid Cert| Service[Internal Service e.g. SSH:22]
Redirect --> HP[Internal Honeypot]
HP --> Telemetry[Logger & Telemetry]
end
Fleet[Fleet Manager] -.->|Provisions| ClientUnsere eBPF-basierte Architektur arbeitet drastisch schneller als traditionelles iptables oder nftables, indem Pakete auf NIC-Treiberebene verworfen werden, bevor sie in den Linux-Netzwerk-Stack gelangen.
iptables-Regeln bei Weitem, die unter ähnlichen CPU-Einschränkungen typischerweise bei etwa 2-3 Mpps zum Engpass werden.Unternehmens-Sicherheitsprodukte erfordern absolute Stabilität. Phantom Grid wird rigoros validiert, um eine Unterbrechungsfreiheit in Produktionsumgebungen zu gewährleisten:
Um optimale Leistung und Sicherheit zu gewährleisten, müssen die folgenden Mindestanforderungen erfüllt sein:
libbpf1, systemd.Wir bieten produktionsreife Debian-Pakete für Debian-/Ubuntu-Umgebungen, vollständig in systemd für automatische Wiederherstellung integriert.
# Install the Debian package
sudo dpkg -i build/deb_phantom-grid_1.0.0_amd64.deb
# Enable and start the Agent (Defense System)
sudo systemctl enable --now phantom-agent
# Enable and start the Fleet Manager (Control Center)
sudo systemctl enable --now phantom-fleet
Um das Enterprise-Paket aus dem Quellcode zu kompilieren:
git clone https://github.com/haidang-infosec/phantom-grid.git
cd phantom-grid
# Install build dependencies
sudo apt update && sudo apt install -y clang llvm libbpf-dev golang-go make git gcc-multilib linux-libc-dev
# Build the Debian package
make package
Die Ausgabe wird unter build/deb_phantom-grid_1.0.0_amd64.deb generiert.
sudo phantom-grid \
-interface eth0 \
-spa-mode asymmetric \
-spa-key-dir /etc/phantom/keys \
-mtls -mtls-port 8443 -mtls-target 22
Starten Sie die Client-Anwendung, um auf die Web-UI zuzugreifen:
spa-client -web-ui -ui-port 9090
Navigieren Sie zu http://localhost:9090, um Ihre Verbindungen zu verwalten.
Um eine starke Parität mit Unternehmenslösungen zu erreichen, werden die folgenden Funktionen aktiv für kommende Releases entwickelt:
Phantom Grid wird unter einem Open-Core-/Dual-Lizenz-Modell betrieben.
Die kommerzielle Nutzung der Enterprise-Funktionen erfordert eine gültige kostenpflichtige Lizenz. Für den Kauf und Enterprise-Support wenden Sie sich bitte an das Vertriebsteam. Weitere Details finden Sie in der Datei LICENSE.